Procesfamilie

Sikkerhedshaendelsesrespons: fra phishingrapport til brudunderretning

Familien for sikkerhedshaendelser: phishingrapport, alvorlighed, SOC-respons, CISO-eskalering, organisatorisk respons og GDPR-brudunderretning samt HIPAA, saarbarsstyring og risikoaccept.

Sikkerhedshændelsesrespons går fra alarm til afsluttet hændelse: en rapport vurderes, får alvorlighed, inddæmmes og fjernes af SOC, eskaleres efter påvirkning og vurderes mod fristen ved eksponering af persondata.

Phishingresponsen analyserer mail, søger efter kopier, blokerer indikatorer og vurderer brugerens handling. Alvorlighed P1-P4 bestemmes af tilgængelighed, omfang, forretningspåvirkning og dataeksponering, før den videre respons vælges.

Den tekniske SOC-livscyklus udpeger leder, godkender inddæmning, isolerer, bevarer retslige spor, fjerner persistence, genopbygger og opdaterer detektion. Eskaleringsstigen afgør, om sagen bliver hos SOC eller går til incident manager, CISO, krisehold og relevante eksterne parter.

Respons på databrud vurderer risiko for registrerede, starter 72-timersvinduet, underretter myndighed eller dokumenterer hvorfor ikke og opdaterer brudregisteret. Svagheder er vilkårlig alvorlighed, inddæmning der ødelægger beviser og ure, der aldrig startes.

Sårbarhedsstyring forebygger, og risikoaccept dokumenterer rest-risikoen. Der findes ikke en selvstændig post-incident review-skabelon; alle medlemmer slutter med den. Den almindelige IT-variant er IT service management, og genopretning kan kræve disaster recovery.

Rækkefølgen

  1. Trin 1: Flowchart for håndtering af phishing-hændelser (indberettet mail)

    Flowchart for håndtering af phishing-hændelser: brugerindberetning, SOC-verdikt, tenant-søgning, sletning og blokering af indikatorer, nulstillet adgangskode med tilbagekaldte sessioner, eskalering og awareness-opfølgning.

  2. Trin 2: Flowchart til klassificering af hændelsers alvorlighed

    Flowchart til klassificering af hændelsers alvorlighed: et beslutningstræ, der fører tests af tilgængelighed, omfang, forretningskonsekvens og eksponering frem til P1, P2, P3 eller P4.

  3. Trin 3: Flowchart for håndtering af cyberhændelser i SOC og CSIRT

    Swimlane-flowchart for den tekniske håndtering af cyberhændelser i et SOC eller CSIRT: fra triagering af alarmen til inddæmning, udrensning, genetablering og tuning af detektionsregler.

  4. Trin 4: Eskalering af sikkerhedshændelser: flowchart fra SOC til CISO

    Skabelon til eskalering af sikkerhedshændelser som flowchart: SOC-triage, en S1/S2-alvorsgate, ejerskab hos hændelseslederen og CISO, kriseledelsen, tjek af personoplysninger og ekstern underretning.

  5. Trin 5: Flowchart for håndtering af sikkerhedshændelser

    Swimlane-flowchart over processen for håndtering af sikkerhedshændelser: fra detektion og triage over inddæmning og udbedring til underretning ved brud og evaluering.

  6. Trin 6: Håndtering af databrud: flowchart og 72-timers fristen i GDPR

    Swimlane-flowchart for håndtering af brud på persondatasikkerheden: inddæmning, risikovurdering for de registrerede, anmeldelse til tilsynsmyndigheden inden 72 timer og fortegnelsen over brud.

Også en del af denne familie

Bruges i disse brancher

Relaterede guides

  • Sådan laver du et beslutningsdiagram — Sådan laver du et beslutningsdiagram: skriv hver beslutning som et spørgsmål, gør udgangene udtømmende og gensidigt udelukkende, skriv kriterierne på, og giv hvert udfald en afslutning.
  • Sådan laver du et proceskort — Sådan laver du et proceskort: sæt grænserne, navngiv rollerne, tegn trin og beslutninger ind i baner, og notér system og dokumentation for hvert trin. Med et levende eksempel.

QueryChart-funktioner til Sikkerhedshaendelsesrespons

Relaterede procesfamilier

Mere i Procesfamilier